Я скоро получу новый UniFi Security Gateway и хотел бы попытаться настроить его так, чтобы отделить менее надежные устройства (например, ТВ) от более доверенных и чувствительных. Я пытался разобраться, как это сделать, исходя из своих ограниченных знаний в сетях, так что простите, если где-то ошибся или неправильно понял. Для Wi-Fi, похоже, это довольно просто. Но для Ethernet, насколько я понял, нужно создавать VLAN. Это предполагает настройку коммутатора с привязкой VLAN «тегов» к одному или нескольким Ethernet-портам по стандарту 802.1Q и последующую настройку маршрутизатора, чтобы он воспринимал каждую из этих VLAN как отдельную подсеть.
Однако установка коммутатора и всей необходимой проводки в доме — это для меня большая стройка. До сих пор я обходился Powerline/HomePlug адаптерами. Если бы я купил коммутатор, то использовал бы только один порт — для подключения к ближайшему HomePlug, так что особого смысла в этом не было бы.
Поэтому мне интересно, возможно ли создавать VLAN в сети, построенной на HomePlug. Насколько я понимаю, HomePlug действует как «тупой» коммутатор, создавая единую широковещательную область на канальном уровне (Layer 2) по электросети.
Когда я гуглю тему HomePlug и VLAN, встречаю посты, где говорят, что они работают с VLAN, если пропускают VLAN-теги без изменений. Но где-то же нужно *ставить* эти VLAN-теги, так что, видимо, речь идёт о ситуации, когда на другом конце к HomePlug подключён VLAN-aware коммутатор, который и назначает теги?
Было бы намного удобнее просто подключать устройства напрямую к HomePlug. Но, наверное, для этого самим HomePlug пришлось бы уметь ставить VLAN-теги. Существуют ли на рынке такие HomePlug?
Если это невозможно и VLAN-теги должны ставить другие устройства, а HomePlug лишь передают их дальше, можно ли при этом использовать несколько VLAN одновременно в одной сети HomePlug?
И если ответ «да», то вот более тонкий вопрос: действительно ли это позволит достичь целей сетевой сегрегации? Я предполагаю, что VLAN-aware умный коммутатор полностью разделял бы сеть на отдельные широковещательные области, запрещая трафику между VLAN без участия маршрутизатора (и его файрвола) на уровне Layer 3. А «тупые» HomePlug этого сделать не смогут — они, скорее всего, будут воспринимать весь трафик как принадлежащий одной широковещательной области на Layer 2. Думаю, то же самое будет, если настроить в маршрутизаторе назначение VLAN по MAC-адресам.
Каковы будут последствия для безопасности в таком случае, например, в плане предотвращения атаки вредоносного IoT-устройства на вашу сеть?
Возможно, я слишком переживаю. Последний вопрос скорее из чисто теоретического интереса.
Однако установка коммутатора и всей необходимой проводки в доме — это для меня большая стройка. До сих пор я обходился Powerline/HomePlug адаптерами. Если бы я купил коммутатор, то использовал бы только один порт — для подключения к ближайшему HomePlug, так что особого смысла в этом не было бы.
Поэтому мне интересно, возможно ли создавать VLAN в сети, построенной на HomePlug. Насколько я понимаю, HomePlug действует как «тупой» коммутатор, создавая единую широковещательную область на канальном уровне (Layer 2) по электросети.
Когда я гуглю тему HomePlug и VLAN, встречаю посты, где говорят, что они работают с VLAN, если пропускают VLAN-теги без изменений. Но где-то же нужно *ставить* эти VLAN-теги, так что, видимо, речь идёт о ситуации, когда на другом конце к HomePlug подключён VLAN-aware коммутатор, который и назначает теги?
Было бы намного удобнее просто подключать устройства напрямую к HomePlug. Но, наверное, для этого самим HomePlug пришлось бы уметь ставить VLAN-теги. Существуют ли на рынке такие HomePlug?
Если это невозможно и VLAN-теги должны ставить другие устройства, а HomePlug лишь передают их дальше, можно ли при этом использовать несколько VLAN одновременно в одной сети HomePlug?
И если ответ «да», то вот более тонкий вопрос: действительно ли это позволит достичь целей сетевой сегрегации? Я предполагаю, что VLAN-aware умный коммутатор полностью разделял бы сеть на отдельные широковещательные области, запрещая трафику между VLAN без участия маршрутизатора (и его файрвола) на уровне Layer 3. А «тупые» HomePlug этого сделать не смогут — они, скорее всего, будут воспринимать весь трафик как принадлежащий одной широковещательной области на Layer 2. Думаю, то же самое будет, если настроить в маршрутизаторе назначение VLAN по MAC-адресам.
Каковы будут последствия для безопасности в таком случае, например, в плане предотвращения атаки вредоносного IoT-устройства на вашу сеть?
Возможно, я слишком переживаю. Последний вопрос скорее из чисто теоретического интереса.

